Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
Strumenti/GitHubGitHub/0xblackash/cve-2026-8461
Vulnerability AnalysisExploitationMalware AnalysisBinary AnalysisPapers & ResearchLearning & Education
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

Vedi Repository
51 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🎬 CVE-2026-8461 — PixelSmash

ChatGPT Image Jun 26, 2026, 08_26_27 AM

Scrittura Fuori dai Limiti Critica nel Decoder MagicYUV di FFmpeg

Un file video malevolo può diventare un'arma.

PixelSmash è una vulnerabilità critica di corruzione della memoria che interessa il decoder MagicYUV di FFmpeg, permettendo a un attaccante di innescare una scrittura fuori dai limiti, causando crash dell'applicazione e potenzialmente esecuzione di codice remoto.


📖 Panoramica

CVE-2026-8461 è una vulnerabilità di Gravità Alta scoperta nel decoder MagicYUV di libavcodec di FFmpeg.

La vulnerabilità è causata da una convalida non corretta dei limiti durante la decodifica dei frame, permettendo a file multimediali appositamente creati di scrivere oltre la memoria allocata.

Le applicazioni che elaborano automaticamente video caricati o scaricati possono diventare vulnerabili senza richiedere interazione da parte dell'utente.


⚡ Informazioni sulla Vulnerabilità


🧠 Causa Principale

Il decoder MagicYUV non riesce a convalidare correttamente alcune dimensioni e limiti di memoria durante la decodifica di frame appositamente creati.

Ciò consente scritture al di fuori del buffer heap previsto, corrompendo le strutture di memoria adiacenti.

La corruzione della memoria può portare a:

  • Crash del processo
  • Corruzione dell'heap
  • Denial of Service
  • Potenziale esecuzione di codice remoto

💥 Scenario di Attacco

root@kitploit:~
Attacker
    │
    │ Uploads malicious MagicYUV video
    ▼
Media Server / Desktop Application
    │
    │ FFmpeg parses file
    ▼
MagicYUV Decoder
    │
    │ Out-of-Bounds Write
    ▼
Memory Corruption
    │
    ├── Application Crash
    ├── Service Disruption
    └── Potential Remote Code Execution

🎯 Software Potenzialmente Coinvolto

Le applicazioni che incorporano FFmpeg possono essere interessate, tra cui:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • Servizi di indicizzazione multimediale
  • Pipeline di conversione video
  • Generatori automatici di miniature

🔥 Possibili Impatti

  • 💣 Crash dell'applicazione
  • 💣 Corruzione dell'heap
  • 💣 Denial of Service
  • 💣 Esecuzione di codice remoto (in condizioni specifiche)
  • 💣 Compromissione dei server di elaborazione multimediale
  • 💣 Caricamenti malevoli mirati a flussi di lavoro automatizzati

🛡️ Mitigazione

✅ Eseguire l'upgrade a FFmpeg 8.1.2 o successivo

✅ Rifiutare caricamenti non fidati

✅ Eseguire l'elaborazione multimediale in sandbox

✅ Isolare i servizi di transcodifica

✅ Disabilitare la generazione automatica di anteprime per contenuti non fidati quando possibile

✅ Applicare tempestivamente gli aggiornamenti di sicurezza del fornitore


🔍 Rilevamento

I team di sicurezza dovrebbero monitorare:

  • Crash imprevisti di FFmpeg
  • Errori di segmentazione
  • Segnalazioni di corruzione dell'heap
  • Caricamenti sospetti di file MagicYUV
  • Fallimenti di decodifica ripetuti
  • Fallimenti nella generazione automatica di miniature

📊 Valutazione del Rischio


📦 Versione Corretta

ProdottoVersione Corretta
FFmpeg8.1.2+

📚 Riferimenti

  • NVD Advisory
  • FFmpeg Security Advisory
  • Ricerca sulla sicurezza di JFrog (PixelSmash)

⚠️ Avviso di Sicurezza

Qualsiasi applicazione che decodifichi automaticamente file multimediali controllati dall'utente dovrebbe essere aggiornata immediatamente.

Gli attaccanti sfruttano spesso le vulnerabilità di parsing dei media perché la semplice elaborazione di un file può essere sufficiente a innescare una corruzione della memoria.


⭐ Se questo repository ti è stato utile per la tua ricerca, considera di lasciare una stella.

Scarica lo strumento
CampoValore
CVECVE-2026-8461
Nome in codicePixelSmash
Gravità🔴 Alta
CVSS8.8
CWECWE-787 (Scrittura Fuori dai Limiti)
Componentelibavcodec
CodecMagicYUV
Vettore d'attaccoFile multimediale manipolato
Interazione utenteRichiesta (apertura/elaborazione del file)
ImpattoCrash / Corruzione della memoria / Potenziale RCE
CategoriaValutazione
Gravità🔴 Alta
SfruttabilitàAlta
Complessità dell'attaccoBassa
Privilegi richiestiNessuno
RiservatezzaAlta
IntegritàAlta
DisponibilitàAlta